基于异构特征协同的轻量化恶意软件分类方法OA
针对静态恶意软件分类中单一特征覆盖信息不足,以及多特征融合模型计算复杂度高、部署受限的问题,提出一种面向资源受限场景下的轻量化多特征协同建模方法,结合操作码序列与静态应用程序接口(API)调用信息,从指令执行结构与系统交互两个维度刻画恶意软件行为特征。在操作码分支中,采用多尺度残差建模以强化对局部指令模式和长程依赖的表征能力;针对API高维特征稀疏与冗余问题,在API分支提出三元组语义链表示方法,将离散调用细化为结构化功能信息,增强高层功能语义表达和冗余抑制;在分类阶段引入位置感知多头自注意力机制,对两类特征进行动态融合与联合建模,在保证分类精度的同时有效控制模型规模。实验表明,该方法在BIG2015和企业级PE数据集上分别达到99.53%和99.41%的准确率,模型总浮点运算量为30.2 MFLOP,为资源受限场景下的恶意软件分类提供了高精度、低开销的解决方案。
陈治国;赵攀;谢雪;郑文鑫;王金伟
南京信息工程大学计算机学院、软件学院,江苏南京210044南京信息工程大学计算机学院、软件学院,江苏南京210044中国航天系统科学与工程研究院,北京100037奇安信科技集团股份有限公司,北京100044南开大学密码与网络空间安全学院,天津300071
信息技术与安全科学
恶意软件分类深度学习轻量化操作码应用程序接口
《通信学报》 2026 (6)
P.218-236,19
国家自然科学基金资助项目(No.62102190)。
评论